Sicherheitsforscher warnen, dass Google Ads aktiv genutzt werden, um Malware an ahnungslose Opfer zu verbreiten, die nach Software-Downloads suchen.
Am 20. Januar warnte der CronUp-Forscher Germán Fernández, dass die Ransomware-Gruppe DEV-0569 Google Ads nutzt, um Gozi/Ursnif-Malware, den RedLine-Stealer und Royal-Ransomware zu verbreiten.
„Für die Bereitstellung verwenden sie Add-MpPreference, um in Windows Defender Ausnahmen zu konfigurieren (Erweiterungen, Pfade und Prozesse), NSudo, um Binärdateien mit vollständigen Berechtigungen zu starten, und GnuPG, um die Payloads zu verschlüsseln“, Fernández fügte hinzu, wobei er darauf hinwies, dass die Ausgangsdatei dadurch bei VirusTotal keinen Treffer auslöst.
Außerdem lesen: Ransomware-Schutz: So verhindern Sie Ransomware-Angriffe
Manipulierte Domains leiten weiter
Die für die Kampagne verwendeten Google Ads schrieb Fernández, nutzen mehrere kompromittierte Domains, die anhand der Kampagnen-ID der Google-Anzeige zu den schädlichen Websites weiterleiten – wer also nicht über Google darauf zugreift, wird nicht weitergeleitet.
Am 23. Januar wies darauf hin Fernández, dass die Gruppe TA505 ähnliche Kampagnen startet.
Und die Kampagnen scheinen weiterzulaufen.
Das MalwareHunterTeam berichtete , dass eine Google-Suche nach „libreoffice“ zwei Anzeigen hervorbrachte, die auf schädliche Domains verlinkten und gegenüber einem legitimen Eintrag bevorzugt angezeigt wurden.
Der Forscher Will Dormann antwortete: „Interessant, dass die Malware-Anzeige gegenüber der echten LibreOffice-Anzeige bevorzugt wird. Ich frage mich, ob:
- Der Angreifer mehr für die Anzeigenplatzierung bezahlt hat?
- Die TA höflich um eine bevorzugte Behandlung gebeten hat?
- Google glaubt, dass die Malware-Downloadseite seriöser ist als die echte?“
Gefährliche Downloads
Google versucht, darauf zu reagieren – das Unternehmen teilte Bleeping Computer mit, dass es schädliche Anzeigen entfernt, sobald diese erkannt werden. Dazu erklärte das Unternehmen: „Wir haben robuste Richtlinien, die Anzeigen verbieten, mit denen versucht wird, unsere Durchsetzungsmaßnahmen zu umgehen, indem die Identität des Werbetreibenden verschleiert und die Identität anderer Marken vorgetäuscht wird, und wir setzen diese konsequent durch.“
Inzwischen sind sich auch die Unternehmen und Open-Source-Projekte, deren Software als Köder verwendet wird, zunehmend des Problems bewusst. Eines davon, das OBS Project, schrieb auf X: „Wir sehen weiterhin, dass viele Nutzer auf gefälschte Websites in von Google gesponserten Links hereinfallen, über die Malware verbreitet wird. Viele davon ahmen das Erscheinungsbild der echten Website nach. Wir schalten keine Anzeigen für OBS! Bitte laden Sie die Software AUSSCHLIESSLICH von unserer offiziellen Website obsproject.com oder unserem GitHub herunter!“
Der NFT-Influencer „NFT God“ verlor, was er als „eine lebensverändernde Summe meines Nettovermögens“ bezeichnete, nachdem er versucht hatte, OBS über einen gesponserten Link aus einer Google-Suche herunterzuladen.
Statt die Software zu erhalten, installierte er versehentlich Malware, die es Angreifern ermöglichte, seine gesamten Kryptowährungen und NFTs zu stehlen, seinen Substack-Account zu übernehmen und E-Mails mit gehackten Links an seine 16.000 Abonnenten zu versenden.
So reagieren Sie auf die Bedrohung durch Google Ads
Florian Roth, Leiter der Forschungsabteilung bei Nextron Systems, riet: „In einer Zeit, in der Online-Anzeigen überwiegend auf Malware verlinken, sollten Werbeblocker als Selbstschutz und ihre Verwendung als wesentlicher Beitrag zu einer soliden Sicherheitslage betrachtet werden.“
Das CERT der Deutschen Telekom empfahl: „Um sich vor dieser Bedrohung zu schützen, sollten Online-Nutzer vor dem Herunterladen von Dateien von zweifelhaften Websites zweimal hinsehen. Im Zweifelsfall können Nutzer eine vertrauenswürdige Quelle konsultieren, um die legitime URL eines bestimmten Produkts oder einer Software zu finden.“
„Unternehmen sollten Richtlinien einrichten, die Software aus nicht vertrauenswürdigen Quellen blockieren“, fügten sie hinzu. „Software, die für den normalen Geschäftsbetrieb benötigt wird, sollte über vertrauenswürdige Repositories bereitgestellt werden. Darüber hinaus können EDR-Lösungen dabei helfen, verdächtiges Verhalten von Information-Stealern zu erkennen.“
Außerdem lesen: Die besten Endpoint-Detection-&-Response-(EDR)-Lösungen
Ransomware-Gruppe Hive zerschlagen
Cybersecurity-Verteidiger erhielten zur Abwechslung auch einmal gute Nachrichten: Das US-Justizministerium verkündete eine weltweit koordinierte Aktion zur Störung der Aktivitäten der Ransomware-Gruppe Hive.
Seit Juli 2022, so das Justizministerium, habe das FBI „die Computernetzwerke von Hive infiltriert, deren Entschlüsselungsschlüssel erlangt und sie Opfern weltweit angeboten, wodurch verhindert wurde, dass Opfer die geforderten 130 Millionen US-Dollar Lösegeld zahlen mussten“.
Seit der Infiltration des Hive-Netzwerks hat das FBI mehr als 300 Entschlüsselungsschlüssel an angegriffene Hive-Opfer bereitgestellt und mehr als 1.000 weitere Entschlüsselungsschlüssel an frühere Hive-Opfer verteilt.
In Zusammenarbeit mit den deutschen Strafverfolgungsbehörden und der niederländischen National High Tech Crime Unit haben die Behörden außerdem „die Kontrolle über die Server und Websites übernommen, die Hive zur Kommunikation mit seinen Mitgliedern nutzt, und dadurch die Fähigkeit von Hive gestört, Opfer anzugreifen und zu erpressen“.
Als Nächstes lesen: So entschlüsseln Sie Ransomware-Dateien – und was Sie tun können, wenn das scheitert





